約2週間前、テクノロジーコラムニストのJason Aten氏は、MetaがリリースしたばかりのAIエージェント「Muse」から届いた予期せぬ通知に息をのんだ。その通知には、彼と同僚が「Apple Messages(メッセージ)」上で交わしていたプライベートな会話の内容がそのまま引用されていたのだ。Aten氏は、Museにメッセージの閲覧権限を与えた覚えはなく、当然アクセスできない領域だと考えていた。しかし、このAIアシスタントは本人のあずかり知らぬところで私的なチャット履歴を掘り起こしていた。この騒動を受け、AppleはmacOSにおける「フルディスクアクセス(Full Disk Access:FDA)」の権限メカニズムを見直すと発表した。高度な自律性を備えたAIエージェントが台頭する現在、従来のシステム権限モデルでは新たなプライバシーリスクを受け止めきれなくなっている。
チャットを覗き見たのは「人間」ではない
この騒動の発端は、業務効率化ツールによる行き過ぎた振る舞いにあった。Aten氏に届いた未承諾の通知は、見過ごされがちだったエンジニアリングの現実を白日の下に晒した。現代のAIエージェントは、ユーザーがクリックして初めて動く受動的なスクリプトではない。バックグラウンドで常にユーザーのコンテキストやローカルリソースを自律的に巡回・探索しているのだ。
これに対し、MetaのCTOであるDavid Singleton氏は技術的な反論を展開した。同氏の主張によれば、MuseのMac版におけるMessages連携はあくまでオプトインであり、macOSのシステム権限であるFDAが付与され、かつアプリ内のMessagesコネクタが有効化されている場合にのみデータを読み取るという。ユーザーが両方の設定を許可したのであれば、Museの動作は仕様の範囲内であり、開発者の論理としては筋が通っているというわけだ。
図:AIを統合した生産性ツール「Muse」。出典:Ars Technica
「FDA」さえあれば、あらゆるローカルデータを覗き見できる
だが、セキュリティエンジニアの目には、Singleton氏の釈明は説得力を欠くものに映った。macOSセキュリティの第一人者であるPatrick Wardle氏が指摘するように、FDAはOSの深部に根ざす最高位の特権だ。ひとたびアプリケーションにFDAが付与されれば、ブラウザの閲覧履歴、ローカルCookie、メッセージアプリのデータベースに至るまで、root権限を要しないほぼすべてのファイルが筒抜けになる。
従来のアンチウイルスソフトやバックアップツールにFDAを与えた場合、それらは決められたルールに基づいて機械的なファイルスキャンを行うにすぎない。しかし、大規模言語モデル(LLM)を基盤とするAIエージェントに同等の特権を委ねた場合、生じるリスクは質的にまったく異なる。AIは文脈のニュアンスを理解し、人間関係を抽出し、断片的な情報を自律的に紐付ける能力を持つ。物理的に隔離されていないローカルデータはすべて、AIがプロンプトやコンテキストを構築するための「餌」になってしまうのだ。
Appleが突きつける、自律型AIへの新たな境界線
Appleによる今回の権限仕様変更は、こうした新たな脅威に対する直接的な回答である。同社は開発者向け声明の中で、一部の開発者がユーザーを極めて高いリスクに晒す形でFDAを利用しており、閲覧履歴やメッセージ履歴といった極めて機微な情報が、ユーザーの十分な認識のないまま読み取られている実態に警鐘を鳴らした。
Appleの見解は極めて明快だ。「AIエージェントの能力と自律性が向上するにつれ、このレベルのアクセス権限に伴うリスクは飛躍的に増大する」 という点にある。大雑把なアクセス許可ダイアログを一度表示しただけで、その背後でAIがどれほど深刻なデータ分析を行うかを一般ユーザーに理解させるのはもはや不可能だ。Appleは開発者の自主規制に頼るのではなく、OSの根幹から権限の粒度を再設計する道を選んだ。
図:AIの乱用からユーザーデータを守るため権限を引き締めるApple。出典:Getty Images
権限昇格の「踏み台」と化すAIアシスタント
過剰な権限付与は、二重の脅威をもたらす。一つはプライバシーの侵害であり、もう一つは深刻な攻撃対象領域(アタックサーフェス)の拡大だ。Wardle氏は今回の事件が表面化する11日前に、Museの構成上の脆弱性を公表していた。攻撃者が「ClickFix」などの手法を用いて不正なコマンドを注入すれば、稼働中のMuseプロセスを完全にハイジャックできるというものだ。
FDA権限を持つMuseを乗っ取った攻撃者は、そのAIエージェントが保持するすべての特権をそのまま手に入れる。本来は作業効率を高めるためのアシスタントが、過大なシステム権限を握っていたばかりに、外部の攻撃者がラテラルムーブメント(水平移動)を行い、システム全体を掌握するための格好の「踏み台」へと変貌してしまうのだ。
AppleによるFDA権限の引き締めは、OSとAIアプリケーションの間に結ばれていた従来の信頼関係に終止符を打った。ソフトウェアが自律的な理解力と連想力を持った今、過去の「包括的な一括許可モデル」は破綻したと言わざるを得ない。OSが警戒すべき対象は、もはや悪意あるマルウェアだけではない。「利便性の向上」を掲げながらローカルの全データを貪欲に飲み込もうとする、正規のAIエージェントそのものへと防衛線を広げる必要がある。
参照リンク:
- Apple changes full-disk access permissions to curb abuse from AI agents